Temsili sunucu rafı ve ağ ekipmanı — editoryal stok fotoğraf; cPanel olay görüntüsü değildir

cPanel, 22 Eylül 2026’da destek portalında CVE-2026-87899 güvenlik duyurusunu yayımladı. Şirkete göre kimlik doğrulamış bir cPanel hesap sahibi, CalDAV ve CardDAV işlevleri üzerinden yetkisini yükselterek root kullanıcısı olarak kod çalıştırabiliyor; başarılı sömürü sunucunun tam denetimini veriyor.

Etkilenen ürün satırı cPanel/WHM v120 ve sonrası. Yamalı sürümler 11.134.0.57 veya üzeri, 11.136.0.41 veya üzeri, 11.138.0.8 veya üzeri; WP Squared (WP2) için 11.138.1.11 veya üzeri. cPanel, WHM’den “Upgrade to Latest Version” yolunu veya root olarak /usr/local/cpanel/scripts/upcp --force komutunu güncelleme yolu olarak gösteriyor. Duyuruda vahşi sömürüye dair ayrı bir satır yok; açığı Ali Mustafa (rz1027) sorumlu bildirimle iletti.

Aynı gün pakette iki ek düzeltme daha var. CVE-2026-87900, WP Toolkit’te bir hesabın başka hesaplara ait veritabanlarını değiştirmesine yol açabiliyor; CVE-2026-68490 ise CalDAV/CardDAV üzerinden yerel bir kullanıcının diğer hesapların takvim ve kişi kayıtlarını okumasına izin verebiliyor, root veya kod çalıştırma vermiyor. Bu haberde odak CVE-2026-87899 root yükseltmesi.

Paylaşımlı barındırmada tek bir müşteri hesabı, sunucudaki diğer kiracıları da etkileyebilir. Kendi cPanel/WHM kurulumunu işleten ekiplerin yama seviyesini doğrulaması öneriliyor. Duyuruda saldırı öncesi kompromizasyonun nasıl kontrol edileceğine dair ayrı bir yöntem yer almıyor.

Kapak temsili bir sunucu/teknoloji görüntüsüdür; cPanel olay fotoğrafı değildir.

Kaynaklar

Sık sorulan sorular

Saldırı için yönetici hesabı mı gerekiyor?

Hayır. cPanel duyurusuna göre yeterli koşul, kimlik doğrulamış bir cPanel hesap sahibi olmaktır; ek yönetici rolü istenmiyor.

Hangi sürüme yükseltilmeli?

cPanel/WHM’de 11.134.0.57+, 11.136.0.41+ veya 11.138.0.8+; WP Squared için 11.138.1.11+. v120 öncesi hatlar bu duyurunun etkilenen listesinde yok.